セキュリティ

共有HTMLがフィッシングに悪用されないための注意点

AIで作ったHTMLには、入力フォームや外部サービスへの送信処理が含まれることがあります。送信先を確認しないまま公開すると、意図せず利用者の情報が想定外の場所へ送られたり、フィッシングのような挙動になったりする恐れがあります。この記事では、共有HTMLがフィッシングに悪用されないための確認ポイントと、ギガサイト便での安全な公開手順を整理します。

意図しない送信先が混ざるリスク

HTMLに含まれるフォームは、入力された内容をどこかへ送信します。AIが生成したコードでは、その送信先が意図しないサービスや見覚えのないアドレスになっていることがあります。

送信先を確認しないまま公開すると、利用者が入力した情報が想定外の場所へ渡る可能性があります。結果として、フィッシングのような挙動を生んでしまう恐れもあるため、公開前の確認が欠かせません。

公開前に確認すべきポイント

公開前には、HTMLに含まれるフォームや外部への通信先を確認します。送信先が信頼できる場所か、見覚えのないアドレスが含まれていないかを見ておくことが基本です。

あわせて、利用者を誤解させるような表記や、別のサービスを装うような内容が含まれていないかも確認します。意図せずフィッシングのように見える要素を取り除くことが目的です。

  • フォームの送信先が信頼できる場所か
  • 見覚えのない外部アドレスが含まれていないか
  • 他サービスを装うような表記がないか

よくあるNG例と安全な直し方

共有HTMLがフィッシングに悪用されないための注意点では、「検索に出さない」と「見られないようにする」を混同しないことが重要です。noindexやrobots.txtは検索エンジンへの指示であり、アクセス制限そのものではありません。

安全に共有するには、誰に見られると困るかを先に決め、URL共有だけで足りるのか、認証や期限が必要なのかを選びます。共有相手と機密度が決まったら、URLのみ・パスワード・メール認証・会社ドメイン認証のどれで渡すかを選びます。

  • NG: 機密情報入りHTMLを認証なしURLで共有し、noindexだけで安心する
  • OK: パスワード・メール認証・会社ドメイン認証で閲覧者を絞る
  • NG: テスト用APIキーや社内URLをHTML内に残したまま渡す
  • OK: 公開前に外部送信先、秘密情報、フォーム送信先を確認する

ギガサイト便で安全に公開する手順

ギガサイト便は公開前の自動セキュリティスキャンで外部フォームの送信先などを検出して警告します。これを活かして次の流れで公開すると安心です。

送信先の警告は見過ごさないことが大切です。意図しない宛先が見つかったら、公開前に必ず取り除いてください。

  1. トップにHTMLまたはZIPをドラッグアンドドロップします。
  2. 公開前の自動セキュリティスキャンで外部フォームの送信先の警告がないか確認します。
  3. 警告が出たら、元のファイルで送信先を確認し、不要な送信処理を取り除きます。
  4. 修正したファイルを再アップロードして警告が解消されたことを確認します。
  5. 認証方式と公開期限を設定し、対象の相手にだけ発行URLを送ります。

認証で利用者を限定する

フィッシングのリスクを下げるうえでも、認証で閲覧者を絞ることは有効です。URLが不特定多数に広がらなければ、悪用される機会そのものを減らせます。

メール認証や会社ドメイン認証を使えば、想定した相手だけがページを開ける状態にできます。送信先の確認とあわせて、閲覧範囲を限定することで二重に安全性を高められます。

送信先確認を習慣にする

フォームや外部送信を含むHTMLを公開する際は、送信先の確認を毎回行うことを習慣にしましょう。自動スキャンの警告を確認し、不要な送信処理は取り除いてから公開する流れを徹底します。

そもそも公開用のHTMLに不要なフォームや外部通信を残さないことが、根本的な対策です。必要のない送信処理を含めない設計を心がけ、スキャンと確認を最後の安全網として活用してください。

よくある質問

外部フォームの送信先はどう確認できますか。

ギガサイト便の公開前の自動セキュリティスキャンが、外部フォームの送信先などを検出して警告します。警告が出た場合は元のファイルで送信先を確認し、意図しない宛先があれば取り除いてください。

なぜ送信先の確認が必要なのですか。

フォームに入力された情報は送信先へ渡ります。送信先が意図しないサービスだと、利用者の情報が想定外の場所へ送られ、フィッシングのような挙動になる恐れがあります。公開前の確認でこれを防げます。

認証はフィッシング対策に役立ちますか。

認証で閲覧者を絞ると、URLが不特定多数に広がりにくくなり、悪用される機会を減らせます。メール認証や会社ドメイン認証を使えば、想定した相手だけがページを開ける状態にできます。

不要なフォームは消したほうがよいですか。

公開に必要のないフォームや外部通信は、あらかじめ取り除いておくことをおすすめします。不要な送信処理を残さないことが根本的な対策となり、スキャンと確認を最後の安全網として併用できます。

noindexを設定すれば認証は不要ですか?

不要ではありません。noindexは検索結果への表示を抑えるための指定で、URLを知っている人の閲覧を止める仕組みではありません。閲覧者を制限したい場合は認証が必要です。

関連記事

セキュリティ

共有パスワードを安全に相手へ渡す方法

URLとパスワードを同じメールに書いていませんか。パスワード認証の効果を最大限に活かすには、渡し方にも工夫が必要です。安全な受け渡しの原則と、ギガサイト便での実践的な運用方法を解説します。

5分で読める
セキュリティ

共有URLを誰がいつ見たか確認する方法(アクセスログ)

資料を共有した後、ちゃんと届いたのか・意図しない人が見ていないかを把握したい担当者向けの記事です。閲覧状況を確認する一般的な考え方と、ギガサイト便のアクセスログで何が分かるかを整理しています。

4分で読める
セキュリティ

退職者・元関係者からのアクセスを止める方法

退職者や取引終了後の相手が、過去に渡した共有URLにまだアクセスできる状態は危険です。元関係者のアクセスを素早く止める手順と、次の共有で同じ問題を防ぐための設計をまとめました。

4分で読める
セキュリティ

公開期限で情報漏えいを防ぐ考え方と設定

用が済んだ共有URLを放置していませんか。期限切れのリンクが増えると思わぬ漏えいの入り口になります。公開期限を使って古い共有を自動的に閉じる考え方と、ギガサイト便での設定方法を紹介します。

4分で読める
セキュリティ

社外秘マークを付けてHTMLを共有する方法

「社外秘」の表記があるだけで、受け取った相手の取り扱いは変わります。認証で守ることと、資料の性質を明示することを両立したい方向けに、社外秘マークの付け方と共有設定の組み合わせ方を紹介します。

4分で読める
セキュリティ

外部スクリプト依存のリスクと確認方法

AIが生成したHTMLや配布テンプレートをそのまま公開しようとしている方向け。外部スクリプト依存でページが壊れたり情報が外部に渡ったりするリスクを把握し、公開前に確認できるかを判断できます。

7分で読める
「セキュリティ」の記事をもっと見る →